Wirus w biosie

Witam. Mam problem z infekcją biosu i nie chce nic wykrywać skan frst.

Mianowicie mój laptop był formatowany już 4 razy i raz wgrywałem system od nowa.

Mój problem polega na tym że po włamaniu w wrześniu przez zero daya na laptopa moja zapora windows defender (tam gdzie sie blokuje porty, reguły przychodzące) dziwnie sie zachowuje, mianowicie jeśli damy ją w okienko i poruszymy zachowuje sie jak by ktoś przechwycał to co robię, mam też problem z uruchamianiem dwóch okienek (czasami) w komputerze po starcie systemu. Czy jest to infekcja biosu i pomoże mi ktoś z tym problemem? Podrzuce później zdjęcia ścinajacej sie zapory. Pozdrawiam

Witaj @Mateusz1233444939939

Skąd wnioskujesz, że FRST nic nie wykrywa?
Możesz zrobić świeży skan i wstawić logi?

Zrób skan MBAM Rootkit, opis jest na wskazanej stronie, napisz, czy coś wykryło

Pozdrawiam serdecznie
Juliusz

1 polubienie

Raczej zostaje w serwisie przeprogramować po rozebraniu laptopa.

No toś miał szczęście.
Vector
LoJax
Mosaic…
TrickBoot
Nie pisz ze to MoonBounce
Stuk puk w czółko

Nic niestety nie wykryto, wiesz co dalej robić :frowning:

Napewno nie robiłem Malwarebytes w poszukiwaniu rotkitów i kasperskym one nic nie wykrywaja.

Pobierz FRST, uruchom i wstaw jego logi tu. Na dzień dobry.

Log wstaw. Do oceny sa inni. Potrafisz je prawidłowo zinterpretować? Jak potrafisz to po co tu pytasz?

Okej, jutro podeślę. Chciałem aby dodać że raczej jeśli topowe antywirusy nie wykrywaja to nie są te wirusy w biosie. pozderki :slight_smile:

No to więc czekamy na logi FRST, też musimy się przekonać, że nic nie wykrywa :wink:

Na prośbę skanu MBAM Anti-Rootkit i FRST, odpisałeś, że nic nie wykryło, a poniżej, że nie robiłeś skanowania MBAM rootkitów, to czym w końcu przeskanowałeś, a czym nie?

Witam podrzucam logi z tdss killera. Z frst póżniej dam gdyż obciąża kompa a są zdalne TDSSKiller.3.1.0.28_31.01.2022_08.47.12_log.txt (320,2 KB)
Jeśli chodzi o skan rotikitowy malware bytes

  • robiłem, po prostu źle tam napisałem do góry[quote=„Mateusz1233444939939, post:1, topic:653523, full:true”]
    Witam. Mam problem z infekcją biosu i nie chce nic wykrywać skan frst.

Mianowicie mój laptop był formatowany już 4 razy i raz wgrywałem system od nowa.

Witam podrzucam logi z tdss killera. Z frst póżniej dam gdyż obciąża kompa a są zdalne TDSSKiller.3.1.0.28_31.01.2022_08.47.12_log.txt (320,2 KB)
Jeśli chodzi o skan rotikitowy malware bytes

  • robiłem, po prostu źle tam napisałem do góry
1 polubienie

sorki za taki wpis. Coś się zepsuło :slight_smile: Mam nadzieje że zrozumiesz

1 polubienie

Przy okazji. Wytłumacz co przez to chciałeś opisać. Po polsku a nie po swojemu.
Zapora dziwnie się zachowuje:

Co oznacza

Rozumiem, jedna czysta instalacja (format w trakcie) ale pozostałe trzy formatowania? Czego? Partycji systemowej przy pomocy zewnętrznego narzędzia? Pełne? Tak to rozumieć?

1 polubienie

@Mateusz1233444939939 Możesz wstawić logi z FRST?
I na podstawie czego wnioskujesz, że FRST nic nie znajduje?

Pomijam już fakt, że prowadzisz równolegle temat na fixitpc.pl

Nie wiemy nawet o jakim komputerze mowa (parametry)
Część z nich jest widoczna w FRST, dlatego tak mi zależy, abyś je udostępnił

1 polubienie

Mam problem z infekcją biosu

Jeśli masz komputer z UEFI, a nie BIOSem to wątpliwe. UEFI i jego oprogramowanie są podpisane i dość nieuniwersalne (aczkolwiek kilka lat temu wszystkie ówczesne zostały skompromitowane przez wyciek „Golden keys”).

Mianowicie mój laptop był formatowany już 4 razy i raz wgrywałem system od nowa.

Za mało precyzyjnie opisane. Zło mogło podmienić bootmanager, który jest na ukrytej partycji EFS (wtedy musiałbyś wyczyścić również tę partycję czego Windowsy 8+ nie robią) jeśli jest to GPT, ale jeśli masz włączony Secure Boot to raczej tą opcję można wykluczyć. Jeśli jest to MBR to możesz mieć podmieniony bootloader właśnie tam (fixmbr z płyty instalacyjnej go zabije, tak samo jak utworzenie nowej tablicy partycji). Zło również możesz mieć na innym nośniku (choćby prymitywne AUTORUN.INF czy też podatności Explorera z %APPDIR%), dostawać payload z routera a nawet chińskiej myszki czy pendrive’a (hybryda HID z MSC) już po instalacji systemu.

Tak. Robiłem 4 HARD RESETY i 1 ŚWIEŻĄ INSTALALACJE (może to był błąd bo ja zrobiłem nośnik z zaainfekowanego systemu). Coś jeszcze odpowiedzieć to proszę bardzo mówić. Zapora dziwnie się zachowuje i się ciągle ścina o to mi chodziło. Logi podrzucam pozdrawiam, jesli coś źle podesłałem proszę o info :slight_smile:

Shortcut_31-01-2022 20.12.44.txt (27,4 KB)
Addition_31-01-2022 20.12.44.txt (27,9 KB)
FRST_31-01-2022 20.12.44.txt (48,2 KB)

Wytłumacz co masz na myśli?
Dziwne zachowanie zapory polega na tym ze przepuszcza to co powinna zatrzymać.

Jak ją dasz w okienko ( tak zwany tyb w oknie) poruszysz okienkiem ścina zapore i czasami wyrzuca. Z tym przepuszczaniem możliwe że też tak jest. Ciężko mi to wytłumaczyć jutro jak będę na komputerze postaram się podrzucić jak to mniej więcej wygląda. Ale moja zapora zachowuje sie jak by była conajmien zhakowana czy coś

Co oznacza „ścina zaporę”. Otwarte okno sie zamyka? Albo „mrozi” i nic nie można zrobić? Pisz tak by cię mozna było zrozumieć.

W logach FRST nie widać infekcji, są zablokowane porty w Zaporze
Przygotuję plik naprawczy…

Jak zachowuje się system bez firewalla Kaspersky?
Zawsze go instalowałeś na świeżym systemie?

Jeszcze sprawdziłbym inne ustawienia
Pobierz i uruchom FSS , zaznacz wszystkie okienka (zaptaszkuj) i zrób skan.
Wstaw log do wglądu.